Blue-Team-Arbeit ist unspektakulär und kumulativ: Patch-Hygiene, vernünftige Authentisierung, Least-Privilege-Zugriffe, Logging, das genug erfasst, um einen Vorfall zu rekonstruieren, Alarme, die bei den wichtigen Dingen anschlagen und sonst still bleiben. Kaum etwas davon ist interessant, und bei fast allen echten Vorfällen fehlte eines davon — kein exotischer Exploit.
Ihr schwerstes Problem ist zu wissen, ob irgendetwas davon wirkt. Verteidigung wird gegen einen vorgestellten Angreifer gebaut, und ein vorgestellter Angreifer ist immer etwas höflicher als ein echter — das ist das Argument dafür, sie gegen jemanden zu testen, der wirklich vorbeikommen will.
Verwandte Begriffe
Purple Team
Angriff und Verteidigung als eine Übung, sodass jede Korrektur gegen genau die Technik geprüft wird, die die Lücke gefunden hat.
Red Team
Die offensive Seite: Leute, deren Aufgabe es ist, hineinzukommen — mit dem, was ein echter Angreifer nutzen würde.
Incident Response
Der Plan und die Praxis für das, was zwischen dem Bemerken eines Problems und dem Normalzustand passiert.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
